CVE-2025-5017: SQL Injection w wtyczce Catalyst Connect Zoho CRM Client Portal dla WordPress
Wtyczka Catalyst Connect Zoho CRM Client Portal dla WordPress ma lukę SQL Injection umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 17.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Catalyst Connect Zoho CRM Client Portal dla WordPress do wersji 2.2.0 jest podatna na czasową SQL Injection poprzez parametr 'uid'. Luka umożliwia atakującym z uprawnieniami administratora dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do ekstrakcji poufnych informacji z bazy danych, co zagraża integralności i poufności danych. Może to skutkować naruszeniem prywatności klientów oraz utratą zaufania do systemu. Właściciele infrastruktury powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Catalyst Connect Zoho CRM Client Portal i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów ochrony bazy danych. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.